1200万台のデバイスに影響
在宅ワーカーは要注意、家庭用ルータの脆弱性が企業のセキュリティを脅かす
家庭用ルータで「Misfortune Cookie」と呼ばれるセキュリティの脆弱性が広範囲に存在することが明らかになった。多くのデバイスが攻撃者によってコントロールされる可能性があるという。
新たに発見された脆弱性により、約1200万台の家庭用ネットワークゲートウェイデバイスが攻撃を受け、家庭内ネットワークだけでなく、これらのネットワークを経由する企業データが危険にさらされる恐れがある。この脆弱性「CVE-2014-9222」を最初に発見したのは、イスラエルのネットワーク/エンドポイントセキュリティベンダーであるCheck Point Software Technologiesの研究者ライアー・オッペンハイム氏だ。「Misfortune Cookie」とも呼ばれるこの脆弱性は、10年以上前から存在する。特定のソフトウェアバージョンのHTTP cookieの管理メカニズムに含まれる欠陥が原因だ。
狙われるのは消費者の個人データだけではない
Check Pointの投稿記事によると、この欠陥は、世界で最も普及している組み込み型Webサーバソフトウェアである「RomPager」の古いバージョンに起因するという。Misfortune Cookieの脆弱性は、200機種以上の家庭用ゲートウェイやSOHO(小規模オフィス/家庭オフィス)用ルータに影響する。Misfortune Cookieを利用すれば、悪質なHTTP cookieが含まれる1個のパケットを送信するだけで攻撃が可能だという。
「ゲートウェイデバイスが感染すると、攻撃者はそのデバイスの管理者権限を手に入れた上で、インターネット接続を監視する、認証情報を盗む、コンピュータやタブレットなど、接続されたデバイスを攻撃する、といったことを実行できるようになる」とCheck Pointは指摘する。
同社によると、企業が注意しなければならないのは、この脆弱性で危険にさらされるのが消費者の個人データだけではないということだ。企業のデータも、侵入されたゲートウェイデバイス経由で転送されると盗まれる恐れがあるという。
「こうしたリスクの影響はプライバシーの侵害だけにとどまらない。デバイスにマルウェアをインストールし、設定に恒久的な変更を加えるといった攻撃を受ける恐れもある」とCheck Pointは記している。「WANとLANの間を自由に行き来できるということは、ゲートウェイが提供するファイアウォールや隔離機能を回避することを意味し、一般的な脅威モデルは通用しなくなる。例えば、攻撃者は家庭のWebカメラにアクセスしたり(デフォルトの認証情報がその手段に使われる可能性もある)、企業のバックアップ用NAS(Network Attached Storage)ドライブからデータを盗んだりできるかもしれない。
「自宅のセキュリティ対策」が必須に
在宅勤務の従業員が増えてきたことで、家庭用ルータのセキュリティが企業にとっても現実的な問題になりつつある。米SANS Institute傘下のInternet Storm Centerは2015年、「TCPポート32764に対するプローブが急増しており、これは米Linksysのルータに存在するといわれるバックドアを狙った攻撃とみられている」と報告した。このバックドアの存在を明らかにしたのは、セキュリティ研究者のイーロイ・バンダーベーケン氏。米TechTargetのネットワークセキュリティエキスパートで米Principle Logicの情報セキュリティコンサルタントを務めるケビン・ビーバー氏は、こうした攻撃に対して「企業のセキュリティ担当者は、在宅勤務の従業員のIPアドレスをスキャンし、彼らの自宅にあるデバイスに脆弱性がないか確認すべきだ。脆弱性が見つかった場合は、デバイスをアップグレードするか買い換えるよう促す必要がある」と述べている。
Check PointはMisfortune Cookieに対する防護策に関して「自宅のコンピュータに保存されている重要なファイルやドキュメントは全てパスワードで保護すること。また、Webブラウザの全ての処理に対してHTTPS暗号化を有効にすること」とアドバイスしている。
この欠陥そのものに対処するには、影響を受けるハードウェアのベンダー(台湾のD-Link、中国のHuawei、台湾のEdimax、中国のZTEなど)がファームウェアをアップデートする必要がある。技術に詳しいユーザーであれば、安全性が確認されたサードパーティー製ファームウェアを使ってデバイスを書き換えるという手もある。Check Pointでは、Misfortune Cookie攻撃を受ける可能性がある200機種余りの家庭用ゲートウェイのメーカー全てに通知したとしている。
だが、業界著名人のダン・ギア氏はここ数年「家庭用ルータ機器のメーカーはアップデートを提供するのが遅い。アップデートを全く提供しないメーカーもある」と何度も指摘している。RomPagerの開発元である米Allegro Softwareは2005年、自社のソフトウェアのアップデート版をメーカー各社に提供したが、Check Pointによると、脆弱性のある古いバージョンのソフトウェアを組み込んだデバイスが、今でも販売されているという。
「これは深刻な問題であり、業界全体で解決する必要がある。今日のデバイスは全て、デフォルト設定でなくても、ソフトウェアのセキュアな自動更新機能を装備すべきだ」とCheck Pointは記している。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[日本シーゲイト株式会社] 実験のやり直しを防止 研究データ基盤に求められる高可用性ストレージとは -
製品資料
[株式会社Leaner Technologies] もっと安く買えるのに…… 間接材購買で“コスト削減機会”を逃さないためには -
製品資料
[株式会社セールスフォース・ジャパン] フィールドサービスの熟練技術者が「AIエージェント」を求めている理由 -
製品資料
[株式会社グリーンフィールド・オーバーシーズ・アシスタンス] 基礎から分かる「就労ビザ」 アメリカ進出を目指すなら知っておきたい取得戦略 -
製品資料
[ネットアップ合同会社] データを安全に管理しながら製造DXとAI活用を推進、その具体策とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ITエンジニア1265人調査 生成AIを使い込むほど「人の確認」が重い理由
-
2
高額GPUを買っても成果ゼロ? 「プライベートAI」の落とし穴
-
3
年収700万超エンジニアに共通するスキルと「もっと勉強すべきだった分野」
-
4
JSONをやめてPythonで送る トークン消費を約7割抑えるAIの設計
-
5
9割が頓挫する「AI内製化」 差がついたのはツールより設計力
-
6
AIエージェントを暴走させない設定、済んでますか? 対策5選を専門家が紹介
-
7
【基本情報技術者試験】データを複数ディスクに分散する「RAID」の仕組みと特徴
-
8
脱VMwareか、継続か? 仮想化ソフト主要6製品の機能とスペックを徹底比較
-
9
DXを阻む「動くだけ」のレガシーシステムに決別するための生成AI活用術
-
10
ハルシネーションに関して正しく説明している記述はどれ?
ホワイトペーパーランキング PR
-
1
登録セキスぺが語る「SCS評価制度」の舞台裏 星を取得すべき理由と対応のコツ
-
2
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
3
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
4
「人員を増やす」という選択肢はない 情シスが負の連鎖から抜け出すには?
-
5
「問題が深刻化しやすいプロジェクト管理」から脱却する方法とは?
-
6
AI時代の組織設計:「判断と責任」を人に残すための2つの原則とは?
-
7
防御側の「3つの前提」が崩壊 AI時代のセキュリティに必要な3つの転換とは?
-
8
AI活用を停滞させる「2:6:2の壁」を乗り越えるためのポイントとは?
-
9
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
10
OSSでは困難 100超のサービスを持つマネーフォワードが実践した統合監視術
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー